Líderes de opinión

Construir una verificación de identidad segura y cumplida en la era de eIDAS 2.0

mm
Añade Unite.AI a tus fuentes preferidas en Google

En toda la Unión Europea, eIDAS (identificación electrónica, autenticación y servicios de confianza) es una de las regulaciones clave que define cómo los ciudadanos, las empresas y las autoridades deben interactuar entre sí en el entorno digital. Adoptada en 2016, eIDAS establece estándares para la identificación electrónica y crea certeza jurídica para las interacciones digitales en toda la Unión.

La versión actualizada (eIDAS 2.0) trajo varias características cruciales al marco original de eIDAS. En primer lugar, introdujo la Cartera de Identidad Digital Europea que cada estado miembro de la UE debe poner a disposición de sus ciudadanos antes de finales de 2026. La cartera está diseñada para simplificar las interacciones digitales entre fronteras aún más, ya que permite a las personas identificarse, almacenar y compartir datos verificados, así como acceder a servicios públicos y privados.

Sin embargo, a medida que la incorporación digital se vuelve más estandarizada, las empresas deben pensar no solo en la cumplimentación, sino también en cómo están construidos sus sistemas de verificación. Lo que realmente importa es si los datos de usuario sensibles pueden procesarse sin salir nunca del perímetro seguro dentro de la arquitectura de premisas o de dispositivo. Para las empresas, esto significa que alinear los flujos de trabajo de KYC con el nuevo marco es solo parte de la tarea. Igualmente importante es elegir tecnologías que apoyen la cumplimentación sin almacenar y transmitir datos sensibles en ningún lugar.

Entendiendo los Niveles de Garantía de eIDAS

Las reglas de eIDAS estandarizaron cómo deben emitirse y utilizarse los medios de identificación electrónica, lo que hizo que la incorporación en servicios digitales fuera fluida para los clientes, independientemente del país de la UE del que provengan. El marco define tres Niveles de Garantía (LoA) – cada uno con un conjunto de estándares para la identificación electrónica. Estos estándares son exactamente lo que los proveedores de KYC y los vendedores de verificación de identidad necesitan alinearse si desean presentarse como cumplidores con eIDAS.

“Nivel bajo” ofrece un grado básico de certeza sobre una identidad reclamada, “sustancial” requiere verificaciones más rigurosas con menos posibilidades de mal uso, y “alto” está diseñado para ofrecer la máxima garantía, respaldada por las protecciones más fuertes contra el fraude de identidad. Las empresas eligen el nivel que necesitan según su exposición al riesgo, la sensibilidad de los datos que manejan y cualquier otra obligación regulatoria que se aplique a sus servicios.

La Principal Fuerza y Debilidad de los Estándares de Verificación de Identidad de eIDAS

Una de las principales fuerzas de los estándares de verificación de identidad de eIDAS es que crean un marco común para toda la Unión Europea. En términos prácticos, esto significa que un enfoque de verificación de identidad diseñado para alinearse con eIDAS puede servir como una base sólida para operar en diferentes estados miembros de la UE, en lugar de tener que reconstruirse desde cero para cada país.

La principal debilidad de los estándares de verificación de identidad de eIDAS, en nuestra opinión, es que no apoyan activamente el desarrollo de tecnologías de verificación en premisas / en dispositivo – las que verdaderamente protegen los datos personales de los ciudadanos de las filtraciones y garantizan flujos de trabajo de verificación de identidad sin fricciones. Los marcos que regulan el almacenamiento y la transmisión pueden reducir el riesgo, pero no eliminan la superficie de riesgo en sí. Cada vez que se recopila o transfiere datos de identidad, se crea una nueva oportunidad de fuga, y la cumplimentación regulatoria sola no puede eliminar completamente esa vulnerabilidad.

Puede parecer que eIDAS está construyendo un ecosistema de verificación de identidad unificado y seguro en toda Europa. En muchos sentidos, ciertamente está creando uno más consistente y conveniente. Pero ¿esto realmente significa seguridad? En OCR Studio, creemos que la verdadera protección solo puede ser proporcionada por tecnologías que no requieren que los datos personales se almacenen o transmitan en primer lugar. En la verificación de identidad, la arquitectura más segura no es la que maneja los datos sensibles con más cuidado, sino la que elimina la necesidad de manejarlos en absoluto.

Cómo Construir una Verificación de Identidad Segura y Cumplida

Dado que cada nivel de garantía de eIDAS está construido en gran medida alrededor del principio de minimizar el almacenamiento y la transferencia de datos personales, las tecnologías en premisas / en dispositivo son la forma más efectiva de construir un sistema de verificación de identidad que sea tanto cumplidor como genuinamente seguro. Desde un punto de vista tecnológico, dichos sistemas superan a las arquitecturas que dependen de la infraestructura en la nube o servidores externos, ya que no son vulnerables a interrupciones de terceros y pueden operar incluso sin una conexión a Internet estable.

A continuación, utilizando tres de los principales estándares de eIDAS como ejemplos, mostramos cómo las tecnologías modernas en dispositivo cumplen completamente con estos requisitos de verificación de identidad:

“La persona puede asumirse que está en posesión de pruebas reconocidas por el Estado miembro en el que se está realizando la solicitud de los medios de identidad electrónica y que representan la identidad reclamada”

Para verificar que el usuario es el legítimo titular del documento, los sistemas de verificación suelen realizar comprobaciones de selfie con la foto del documento de identidad. Los sistemas en dispositivo realizan las mismas comprobaciones con la misma precisión sin transmitir datos biométricos sensibles en ningún lugar. Algunos sistemas en dispositivo también pueden detectar ataques de presentación cuando los estafadores utilizan capturas de pantalla y fotocopias – esto garantiza que el usuario esté realmente presente.

“Las pruebas pueden asumirse que son genuinas, o que existen según una fuente autorizada y las pruebas parecen ser válidas”

Para cumplir con este requisito, un sistema de verificación de identidad debe ser capaz de evaluar si el documento presentado por el usuario parece genuino y válido. Algunas soluciones en dispositivo lo hacen combinando el reconocimiento de documentos con tecnologías de forensia de documentos. Basándose en una sola foto de documento, pueden detectar various manipulaciones, incluyendo deepfakes, IDs generadas por AI y IDs morfadas. También pueden comprobar los períodos de validez y validar los datos de la VIZ, MRZ y NFC para identificar inconsistencias que puedan indicar manipulación o fraude.

“Conservar, en la medida en que lo permita la ley nacional o cualquier otro acuerdo administrativo nacional, y proteger los registros durante el tiempo que sean necesarios para el propósito de la auditoría y la investigación de violaciones de seguridad, y conservar, después de lo cual los registros deben ser destruidos de manera segura”

Este requisito no se trata de almacenar todos los datos personales por defecto, sino de mantener el sistema auditado. El verdadero desafío es arquitectónico: ¿cómo pueden procesarse los datos de identidad localmente mientras se mantiene la trazabilidad? En nuestra opinión, los datos no deben transferirse para su procesamiento, sino solo para fines de auditoría estrictamente limitados y seguros. Los enfoques futuros pueden incluir registros selectivos, registros de auditoría cifrados o mecanismos que preserven la auditoría sin exponer los datos personales sin procesar. Esto no es una limitación del modelo en dispositivo, sino un desafío más amplio para la próxima generación de sistemas de verificación de identidad.

Como puede ver, las tecnologías en premisas cumplen completamente con los principales requisitos de eIDAS mientras evitan la principal debilidad del marco. Dado que no requieren el almacenamiento o la transmisión de datos, ofrecen una protección mucho más fuerte contra las filtraciones de datos personales que los enfoques alternativos. Dichas tecnologías pueden admitir flujos de trabajo de verificación de identidad en cualquier nivel de garantía requerido, desde “bajo” hasta “alto”.

La Arquitectura en Premisas Va Más Allá de la Cumplimentación de eIDAS

Cumplir con los requisitos de eIDAS es esencial para cualquier empresa que opere en la UE. Sin embargo, la cumplimentación sola no es suficiente para garantizar la protección real de los datos de los clientes. Para construir un KYC verdaderamente seguro, las empresas necesitan mirar más allá de la cumplimentación formal y prestar atención a las características técnicas de las soluciones de verificación de identidad que utilizan. En nuestra opinión, la elección más segura no es un proveedor que simplemente minimice la recopilación de datos personales, sino uno que elimine la necesidad de recopilar y transmitir esos datos en cada etapa.

Konstantin Bulatov es un científico y director de tecnología de OCR Studio, donde ha liderado el desarrollo e implementación de tecnologías de OCR avanzadas. Ha diseñado un método para optimizar el reconocimiento de objetos en flujos de video, lo que ha mejorado la precisión y la eficiencia de los sistemas de OCR en tiempo real. Bajo su dirección, OCR Studio desarrolla soluciones de programación seguras en dispositivos que abordan diversas necesidades de la industria y contribuyen a los avances en el campo.

Konstantin es miembro senior de la IEEE, ha autorizado múltiples solicitudes de patentes y ha publicado sus investigaciones en conferencias y revistas académicas prominentes. Su trabajo enfatiza enfoques innovadores para desarrollar sistemas de reconocimiento de alto rendimiento, lo que refuerza la posición de OCR Studio como un contribuyente significativo al paisaje tecnológico global.